Privacy-risicoinschatting in drie stappen (verbeeld met een dartpijl in drie kleuren), BIV, vertrouwelijkheidslabels en privacyspecifieke onderwerpen

Privacyrisico's in kaart brengen: een drietrapsraket

Veel privacyprofesssionals worstelen met het proces van de privacyrisicobeoordeling van processen waarin persoonsgegevens worden verwerkt. Het is moeilijk en tijdrovend, je moet er vaak hard aan trekken en vaak zijn niet de juiste personen erbij betrokken. Dit artikel geeft de route voor een praktische aanpak. Deze werkwijze helpt bij risicoproces, waarbij de eerste lijn aan het stuur zit. In een vervolgartikel gaan we in op hoe je privacyrisico's concreet kunt maken.

De hieronder geschetste aanpak is gebaseerd op het Toetsingskader Privacy, specifiek op de statements PR.04 (risico-inschatting), PR.05 (privacybeoordeling/DPIA) en PR.06 (Privacy by Design).

Drietrapsraket

Maak de risico's voor je verwerking concreet met deze werkwijze in drie stappen:

  • Een eerste risico-inschatting
  • De privacybeoordeling met als input:
  • een softwarecompliancetoets (Privacy by Design)

Risico-inschatting (PR.04)

Deze inschatting helpt je met het kiezen van de juiste assessmentvorm (een standaard privacybeoordeling of een uitgebreidere DPIA). Deze inschatting maak je op basis van vier onderdelen, waarvan twee via het securityteam kunnen worden aangeleverd.

  • Informatiebeveiliging/security
    • Ken (neem over): het vertrouwelijkheidslabel van je gegevens
      - openbaar, intern, vertrouwelijk, strikt vertrouwelijk/geheim.
    • Ken (neem over): de BIV-classificatie voor het beschermingsniveau
      - Beschikbaarheid, Integriteit, Vertrouwelijkheid.
  • Privacy
    • Maak de pre-scan DPIA om te bepalen of je wettelijk verplicht bent om een DPIA uit te voeren als privacybeoordeling.
    • Maak de GGC-privacyclassificatie voor een inschatting over hoe spannend je verwerking is
      - Grootte, Gevoeligheid en Complexiteit. Dit kan leiden tot de conclusie dat het uitvoeren van een DPIA als privacybeoordeling door de organisatie gewenst is, ook als dat niet wettelijk verplicht is.

De softwaretoets (PR.06)

  • Maak een softwarecompliancetoets van de faciliterende systemen. Deze systemen/software die de verwerkingsactiviteiten qua ICT ondersteunen moeten ook voldoen aan Privacy by Design en Privacy by Default. De toets hangt samen met en levert input voor de privacybeoordeling.
    • Deze toets kan soms losstaand worden uitgevoerd, bijvoorbeeld als je met een andere tool of leverancier gaat werken.
    • De toets wordt normaal gesproken uitgevoerd door experts op privacy- en securitygebied.

De privacybeoordeling (PR.05)

  • Maak de privacybeoordeling van je verwerking (soms is dat een DPIA, afhankelijk van de uitkomsten bij PR.04, de risico-inschatting).
    • Gebruik de softwaretoets (ook het systeem waarin je persoonsgegevens laat verwerken, moet compliant zijn).

Gebruik de templates en tools die via het Toetsingskader Privacy worden aangeboden in het downloadcentrum op de site. Bekijk ook de training 'Privacyrisico's & Assessment'